> tpl_sec_004
Güvenlik Gereksinimleri Şartnamesi
Uyum yükümlülüklerini kimlik doğrulama, yetkilendirme, kriptografi ve girdi doğrulama genelinde uygulanabilir fonksiyonel ve fonksiyonel olmayan güvenlik kontrollerine dönüştüren mühendislik güvenlik standardı.
OWASP ASVS doğrulama seviyeleri, sıfır güven ilkeleri ve otomatik CI/CD güvenlik kapıları etrafında yapılandırılmış doğrulanabilir uygulama ve altyapı güvenlik şartnamesi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Güvenlik gereksinimleri genellikle yazılım yaşam döngüsünün sonlarında belirsiz temenniler olarak ele alınır; bu durum kırılgan yetkilendirme açıklarına, açık metin kimlik sızıntılarına ve maliyetli mimari yeniden tasarımlara yol açar.
Ne Zaman Kullanılmalı?
- •İlk çözüm tasarımı sırasında yeni yazılım sistemlerini veya bulut mimarilerini belirlerken
- •Tedarikçi yazılım teslimatları için temel uygulama güvenlik kontrollerini sözleşmeye bağlarken
- •OWASP ASVS Seviye 2 veya Seviye 3 uyum denetimleri için doğrulanabilir güvenlik kriterleri kurarken
Ne Zaman Kullanılmamalı?
- •İş birimi seviyesindeki fonksiyonel gereksinimlerde (TPL-BSA-004 kullanın)
- •Aktif acil durum olay müdahale rehberlerinde (TPL-SEC-013 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Sistem sınırı tanımı, gizlilik/bütünlük/erişilebilirlik seviyeleri ve hedeflenen OWASP ASVS doğrulama düzeyi (L1/L2/L3).
Zorunlu çok faktörlü kimlik doğrulama (MFA), parola karmaşıklığı standartları, JWT yaşam döngüsü ve güvenli oturum yönetimi.
Rol tabanlı (RBAC) ve öznitelik tabanlı erişim kontrolü (ABAC), kiracı izolasyon kuralları ve yetki yükseltme engelleri.
Aktarım sırasında TLS 1.3 şifrelemesi, beklemede AES-256-GCM şifreleme, HSM anahtar rotasyonu ve sır maskeleme.
Bağlama duyarlı çıktı kodlama, katı parametrelendirme, dosya yükleme denetimi ve engelleyici SAST/DAST boru hattı eşikleri.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Güvenlik Gereksinimleri Şartnamesi - Örnek Vaka Analizi
Örnek Organizasyon: SovereignPay Bulut İşlem Motoru
SovereignPay Bulut İşlem Motoru için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •64 REST/GraphQL uç noktası genelinde OWASP ASVS Seviye 2 doğrulamasını zorunlu kıldı
- •Test ortamı CI/CD sürecinde 24 kritik yetkilendirme (BOLA) açığını engelledi
- •Donanım destekli KMS anahtar rotasyonunu ve istemci tarafı sıfır belirteç saklamayı uyguladı
Sıkça Sorulan Sorular
OWASP ASVS Seviye 1, Seviye 2 ve Seviye 3 arasındaki fark nedir?
Seviye 1 siyah kutu testleriyle doğrulanabilen tüm yazılımlar için temel çizgidir; Seviye 2 hassas iş işlemleri ve PII işleyen uygulamalar için zorunludur; Seviye 3 ise kritik altyapı ve savunma sistemlerine ayrılmıştır.
Bu şartname ile bozuk nesne seviyesi yetkilendirme (BOLA) açıkları nasıl engellenir?
Bölüm 3, istemciden gelen ID'lerden bağımsız olarak veritabanı sorgularında doğrudan kiracı ve kullanıcı sahipliği doğrulamalarını (örn. WHERE user_id = :authenticated_user) zorunlu kılar.
Güvenlik gereksinimleri birim testlerinde mi yoksa yalnızca özel sızma testlerinde mi doğrulanmalıdır?
Güvenlik kontrolleri sürekli doğrulanmalıdır: kripto ve doğrulama mantığı için birim testleri, CI/CD içinde otomatik SAST/DAST ve periyodik üçüncü taraf sızma testleri birlikte yürütülür.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- OWASP Application Security Verification Standard (ASVS) v4.0.3OWASP • OFFICIAL REQUIREMENT
- NIST SP 800-53 Rev. 5: Security and Privacy ControlsNIST • OFFICIAL REQUIREMENT
